Ataque a Avici: el exploit de más de $1M que golpeó a la crypto neobank de Solana
30 August 2026 · Actualizado 30 August 2026

Gabriel Caetano
DEBIT-CARD
Ataque a Avici: el exploit de más de $1M que golpeó a la crypto neobank de Solana
El ataque a Avici explotó una vulnerabilidad en una infraestructura de tarjetas obsoleta, afectando a 1.685 usuarios y drenando más de $500K de Avici, mientras las pérdidas totales superaron $1M. Descubre cómo ocurrió.

Ataque a Avici: cómo un exploit de más de 1 millón de dólares hundió al neobanco cripto de Solana
Si tienes fondos en un neobanco cripto, el ataque a Avici es una llamada de atención. El 28 de agosto de 2026, un atacante explotó un contrato de tarjeta obsoleto y vació los saldos de los usuarios en varios programas de Solana, con aproximadamente 1,1 millones de dólares repartidos entre distintos programas basados en Solana, incluidos 500.800 dólares pertenecientes a 1.685 usuarios de Avici, lo que provocó que el token AVICI del neobanco cayera hasta un 49%. Esta guía explica cómo funcionó el exploit, adónde fue a parar el dinero y qué implica para la seguridad de las tarjetas cripto. Eso sí, el incidente afectó a los contratos de garantía de las tarjetas, no a la red de Solana en sí.
¿Tienes cripto y quieres control total sobre tus fondos? La Mastercard autocustodiada de Bleap te permite gastar tus criptomonedas en cualquier sitio donde se acepte Mastercard, con 0% de comisiones de cambio y hasta un 20% de cashback. Consigue la tarjeta Bleap →
1. ¿Qué es Avici? El neobanco de Solana detrás de la brecha
AVICI es un neobanco de custodia propia que permite a los usuarios gastar sus criptomonedas mediante una tarjeta de crédito integrada con Visa. Su modelo combina la banca nativa de DeFi con el gasto real a través de tarjetas sobre Solana. Cuando los clientes recargan sus tarjetas, esos fondos pasan a contratos de garantía on-chain que respaldan su gasto.
Esa estructura es precisamente donde residía el riesgo. Los términos de Avici identifican a Third National como el emisor de la tarjeta, mientras que Rain, miembro principal de Visa, proporciona la infraestructura subyacente de la tarjeta de stablecoins. La brecha no se produjo en el producto principal de Avici, sino en una pieza compartida de infraestructura de contratos.
Por qué el modelo de neobanco genera un perfil de riesgo específico
Los saldos custodiados en contratos on-chain crean objetivos concentrados y predecibles. Los permisos de nivel administrador integrados en la lógica de los contratos de las tarjetas son el punto débil, y la dependencia de infraestructura compartida de terceros añade exposición sistémica. El incidente pone de relieve un riesgo clave para los usuarios de tarjetas cripto. Aunque los clientes controlen sus wallets principales, los fondos transferidos a sistemas de pago pueden quedar sujetos a contratos inteligentes de terceros independientes.
2. Cómo se desarrolló el ataque a Avici: un análisis paso a paso
El ataque fue deliberado, no oportunista. La wallet del presunto atacante recibió su primera financiación a través del puente entre cadenas deBridge a las 13:40 UTC, cuando llegaron 1,79 SOL desde otra red, y luego permaneció inactiva durante unas tres horas antes de su primera interacción con los programas de Avici a las 16:49:48 UTC. Investigadores on-chain también señalaron un esquema de phishing paralelo que usaba sitios falsos de Avici para engañar a los usuarios y hacer que conectaran sus wallets.
El exploit "añadir admin y luego retirar" explicado
El núcleo del exploit fue una escalada de privilegios administrativos. El hacker primero ejecutó una función llamada SubmitSignatures en el programa de autorización de Avici, luego llamó a AddCollateralAdmin en el programa de garantías de Avici y, finalmente, ejecutó WithdrawCollateralAsset para sacar los fondos. Al insertarse a sí mismo como administrador en cuentas individuales, el atacante evitó por completo las verificaciones de cara al usuario. El atacante envió un paquete de firmas creado especialmente, llamado AddCollateralAdmin, que le otorgó indebidamente acceso de administrador a más de 1.100 cuentas de garantía de usuarios. A partir de ahí, el atacante pudo retirar fondos de esas cuentas una por una.
La vulnerabilidad del contrato inteligente en el origen
El fallo residía en la lógica de permisos. El problema tenía que ver con una verificación de firma y permisos obsoleta en la infraestructura proporcionada por Rain, el socio emisor de tarjetas de Avici. Un punto clave es que la escalada de privilegios de administrador on-chain debería requerir salvaguardas de firma múltiple o de bloqueo temporal. Sin embargo, ambos programas afectados eran actualizables y compartían una única autoridad de actualización, una cuenta estándar en lugar de una configuración multifirma.
3. Los fondos robados y el rastro de blanqueo a través de Tornado Cash
Una vez drenado, el dinero se ocultó rápidamente. Las stablecoins robadas se convirtieron en solana (SOL), se transfirieron a Ethereum y finalmente pasaron por el mezclador de criptomonedas Tornado Cash. Tornado Cash agrupa depósitos de muchos usuarios y rompe el vínculo on-chain entre origen y destino, lo que dificulta enormemente el rastreo de los fondos. Por eso la recuperación resulta tan complicada una vez que los activos pasan por un mezclador, y por eso suelen recurrirse a empresas de análisis blockchain para seguir el rastro antes de que el blanqueo se complete.
4. La magnitud de la brecha: 1.685 usuarios afectados y más de 1 millón de dólares en pérdidas
La cifra confirmada por Avici ascendió a 500.859,22 dólares drenados de los saldos de tarjeta de los clientes, afectando a 1.685 usuarios. El objetivo principal fueron las cuentas de garantía de las tarjetas. El exploit se limitó a los contratos de tarjeta de Solana que contenían saldos añadidos a través de su sistema Top Up. Las carteras normales de Solana y EVM, junto con los saldos de tarjeta EVM, las rampas de entrada y salida (onramps y offramps) y los swaps, no se vieron afectados. El drenaje se produjo rápidamente: la dirección del atacante llegó a firmar 14.672 transacciones, incluidos 2.344 intentos fallidos.
Tu cripto debería estar bajo tu control, no encerrada en el contrato de otro. Con la Mastercard autocustodiada de Bleap, mantienes el control de tus fondos mientras gastas donde quieras, con 0% de comisiones de cambio de divisa y hasta un 20% de cashback. Abre una cuenta Bleap →
5. El desplome del token AVICI: así reaccionó el mercado
El mercado reaccionó de inmediato. AVICI cayó desde un máximo de 24 horas de 0,43 $ hasta un mínimo histórico de 0,217 $, antes de recuperarse hasta situarse en torno a los 0,378 $. El desplome reflejó una pérdida de confianza en la custodia de fondos y en la seguridad del protocolo. Y lo que es peor: tras el exploit, el token AVICI cayó cerca de un 39% en 24 horas, marcando un nuevo mínimo histórico y acumulando una caída de más del 96% desde su máximo de 7,61 $ alcanzado en noviembre de 2025. Este tipo de ventas masivas son un patrón habitual tras los exploits de seguridad en DeFi.
6. La respuesta de Avici ante el incidente: del ataque al reconocimiento público
La primera comunicación pública de Avici llegó rápido, aunque con cautela. Avici reconoció la situación aproximadamente una hora y 53 minutos después de la primera transacción reportada, indicando que era consciente de un problema que afectaba a las retiradas de saldo de las tarjetas y que estaba trabajando directamente con los socios implicados. La empresa no calificó el suceso como un exploit, ni confirmó el importe de las pérdidas, ni reveló cuántos clientes se vieron afectados. Además de estas declaraciones públicas, la compañía presentó una denuncia oficial ante el Centro de Quejas de Delitos en Internet del FBI (IC3).
7. La conexión con el hackeo de la infraestructura de Rain
La causa raíz se remonta a Rain, y no al propio código de Avici. Rain identificó la vulnerabilidad en una versión desactualizada de sus contratos de Solana, utilizados por Avici y un pequeño número de otros programas. Todos los despliegues que aún ejecutaban la versión afectada ya han sido actualizados, y no se ha detectado actividad no autorizada adicional tras aplicar la solución. Como ese mismo contrato daba servicio a varias plataformas, el daño se extendió más allá de Avici. Tria, otro neobanco cripto, informó de que 636 usuarios se vieron afectados, con pérdidas que superaron los 430.000 $ en total. En el momento de la publicación, aún se seguían conociendo detalles de la investigación.
8. El plan de reembolso de Avici: lo que los usuarios afectados deben saber
Avici actuó con rapidez en materia de compensación. Avici anunció que restauró por completo los saldos afectados y añadió un 10% de cashback a las cantidades retiradas. La compañía también confirmó la solución: los reembolsos se procesan en su totalidad, con un 10% extra de cashback, se ha actualizado el contrato de Solana y no se ha detectado más actividad relacionada. Se pidió a los usuarios afectados que comprobaran directamente sus saldos restaurados, y el lugar más seguro para seguir las actualizaciones sigue siendo la cuenta oficial de X de Avici y sus canales de soporte, y no enlaces de terceros.
9. Implicaciones más amplias para la seguridad de las neobancos cripto y las finanzas descentralizadas
El ataque a Avici deja al descubierto que el diseño de los permisos, y no fallos exóticos de código, es lo que provoca las pérdidas actuales. A medida que las neobancos integran infraestructura DeFi, su superficie de ataque crece. Las soluciones son bien conocidas: controles administrativos multifirma, bloqueos temporales, auditorías independientes y seguros. El contexto general resulta revelador: un informe documentó más de 245 incidentes entre enero de 2025 y julio de 2026, con unas pérdidas totales de 3630 millones de dólares, y la mayoría de los ataques explotaron infraestructura, servicios de terceros, mecanismos de gobernanza o errores humanos, en lugar de fallos incluidos en el alcance de la auditoría.
Dónde guardas y gastas tus criptomonedas importa. Un sistema autocustodiado que mantiene el control en tus manos cambia tu perfil de riesgo. Bleap es una empresa fintech de tarjetas construida en torno a una Mastercard autocustodiada, con 0% de comisiones de cambio de divisa, hasta un 20% de cashback, sin cuota mensual y trading de criptomonedas sin comisiones ni costes de gas en las redes compatibles, incluidas Solana y Arbitrum. Es una tarjeta de débito que puedes usar en cualquier lugar donde se acepte Mastercard, no un banco ni un sitio donde bloquear tus fondos tras claves de administrador que no controlas.
Característica | Avici (antes del incidente) | Bleap |
|---|---|---|
Custodia | Carteras autocustodiadas, saldos de tarjeta custodiados | Autocustodiada |
Comisiones de cambio de divisa | Depende de la tarjeta | 0% |
Cashback | Estándar | Hasta un 20% |
Trading de criptomonedas | Enfocado en el gasto con tarjeta | Sin comisiones ni costes de gas |
Cuota mensual | Variable | 0 € |
Retiradas en cajero | Variable | Gratis, hasta 400 €/mes (aumentará próximamente) |
Red de tarjeta | Visa | Débito Mastercard |
¿Quieres comprar y gastar criptomonedas sin comisiones? Bleap ofrece trading sin comisiones ni costes de gas, junto con una Mastercard autocustodiada con 0% de comisiones de cambio de divisa y hasta un 20% de cashback. Empieza con Bleap →
Preguntas frecuentes sobre el ataque a Avici
¿Qué es el exploit de Avici y cómo funcionó?
El atacante utilizó una secuencia de "añadir administrador y luego retirar". Primero llamó a SubmitSignatures en el programa de autorización de Avici, después a AddCollateralAdmin en su programa de garantías, y finalmente a WithdrawCollateralAsset para sacar los fondos, aprovechando un contrato desactualizado de Rain card.
¿Cuántos usuarios se vieron afectados por el ataque a Avici?
1.685 usuarios se vieron afectados por el exploit, lo que representa 500.859,22 $ en saldos de tarjetas. La exposición se limitó a las cuentas de garantía de las tarjetas, no a las carteras autocustodiadas.
¿Se recuperaron los fondos robados tras pasar por Tornado Cash?
La recuperación es extremadamente difícil. Tras el robo, las stablecoins se convirtieron a Solana, se transfirieron mediante el puente hacia Ethereum y, posteriormente, se enviaron a través del servicio de mezcla Tornado Cash, lo que rompe la trazabilidad en la cadena.
¿Reembolsará Avici a los usuarios afectados por el hackeo?
Sí. El equipo de Avici reembolsó íntegramente a los usuarios afectados y añadió un 10% de cashback tras identificar y solucionar el problema del contrato.
¿Existe alguna relación entre el hackeo de Avici y la brecha de seguridad de Rain Infrastructure?
Sí. Rain identificó la vulnerabilidad en una versión desactualizada de sus contratos de Solana, utilizados por Avici y otro pequeño número de programas, lo que convierte a la infraestructura de Rain en la causa raíz común.
¿Por qué se desplomó el token AVICI tras el ataque?
La confianza se derrumbó. AVICI cayó un 49,4% en 24 horas hasta un mínimo histórico de 0,2175 $, impulsado por los temores sobre los fondos en custodia y la seguridad del protocolo.
Conclusión: lecciones del ataque a Avici
El ataque a Avici costó a los usuarios más de 500.000 $ en 1.685 cuentas, ejecutado mediante un exploit de "Add Admin" y blanqueado a través de Tornado Cash. El reembolso íntegro más un 10% de cashback es una señal positiva, pero el incidente pone al descubierto carencias reales en el diseño de contratos de los neobancos cripto, sobre todo en lo relativo a los permisos de administrador y la infraestructura compartida. Cabe esperar requisitos de auditoría más estrictos y una mayor vigilancia por parte de los usuarios. Si quieres tener el control total de cómo gastas tus criptomonedas, la Mastercard autocustodiada de Bleap pone tus fondos en tus manos, con 0% de comisiones de cambio de divisa, hasta un 20% de cashback y operativa sin comisiones.
Una forma más inteligente de gastar, enviar, ganar y operar

- debit-card








